PT-2026-55924 · Unknown · Modsecurity

CVE-2026-52747

·

Publicado

2026-07-06

·

Atualizado

2026-07-15

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ModSecurity versões anteriores a 3.0.16
Description O analisador de corpo de requisição multipart/form-data no libmodsecurity remove silenciosamente quebras de linha incorporadas de valores de campos de formulário que não são arquivos antes de exportá-los para ARGS e ARGS POST. Isso ocorre porque o arquivo src/request body processor/multipart.cc sobrescreve bytes reservados em m reserve em vez de anexar o buffer atual. Esse comportamento cria um diferencial de análise entre o WAF e as aplicações de backend que preservam quebras de linha, o que pode permitir que payloads maliciosos ignorem regras que inspecionam ARGS ou ARGS POST se a sintaxe perigosa depender de uma quebra de linha.
Recommendations Atualizar para a versão 3.0.16.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92267
BIT-MODSECURITY-2026-52747
BIT-MODSECURITY2-2026-52747
CVE-2026-52747
GHSA-RCW9-2F5R-7P88

Produtos afetados

Modsecurity